
Eine mit CVSS 10.0 bewertete Schwachstelle im Java-Modul parquet-avro ermöglicht Remote-Codeausführung durch unsichere Deserialisierung beim Parsen von Schemas. Diese als CVE-2025-30065 verfolgte Schwachstelle betrifft Apache Parquet ≤ 1.15.0. Alle Benutzer müssen umgehend auf Version 1.15.1 aktualisieren, um das Risiko einer Ausnutzung zu mindern.
Demo-Screenshot
Simulatoroberfläche, die die Exploit-Kette demonstriert
Dieses Repository enthält eine Simulation zu Bildungszwecken von CVE-2025-30065, einer kritischen Remote-Code-Execution-Schwachstelle in Apache-Parquet-Dateien. Das Tool veranschaulicht, wie Angreifer diese Schwachstelle ausnutzen, um vollständige Systemkontrolle zu erlangen, und bietet Hinweise zur Absicherung.
Hauptfunktionen:
| Kategorie | Beschreibung |
|---|
| CVE ID | CVE-2025-30065 |
| Betroffen | Apache Parquet <= 2.9.0 |
| CVSS-Score | 10.0 (Kritisch) |
| Angriffsvektor | Upload einer bösartigen Parquet-Datei |
| Auswirkung | Remote Code Execution → Vollständige Systemkompromittierung |
Die Schwachstelle beruht auf:
1. Reconnaissance # Scan for vulnerable services
2. Exploitation # Deliver malicious Parquet file
3. Privilege Escalation # Elevate to root/admin
4. Data Exfiltration # Steal AWS creds, DB data, PII
├── app.py # Flask backend (simulation API)
├── static/
│ ├── script.js # Terminal & exploit logic
│ └── style.css # Dark theme styling
├── templates/
│ └── index.html # Interactive web interface
├── screenshots/ # Demo images
└── README.md
git clone https://github.com/yourusername/apache-parquet-rce-simulator.git
cd apache-parquet-rce-simulator
pip install flask
python app.py
Besuchen Sie http://localhost:5000, um den interaktiven Simulator zu starten.
Ziel festlegen
IP (192.168.1.100) und Port (8080) konfigurieren
Phasen ausführen
Klicken Sie sich durch jede Angriffsphase:
Ergebnisse anzeigen
1. Patching:
- Upgrade to Apache Parquet >= 1.15.1.
2. Defensive Measures:
- Disable unnecessary Parquet endpoints
- Implement file content validation
- Use network segmentation
3. Detection:
- Monitor for abnormal Parquet file processing
- Alert on thrift deserialization errors
Dies ist ausschließlich ein Simulations-Tool. Es demonstriert Angriffsmethoden zu Bildungszwecken. Verwenden Sie es niemals ohne Erlaubnis gegen echte Systeme.
NA